
Windows 11 tiene DNS over HTTPS integrado en Configuración, la mayoría de usuarios nunca lo ha visto, y tardas unos cinco minutos en activarlo. Ese es el argumento que presentó un artículo reciente de XDA, y tiene razón: DNS cifrado es la mejora de privacidad más barata en una máquina Windows, y sin embargo la mayoría de escritorios siguen enviando consultas sin cifrar a cualquier servidor de resolución que el router les proporcione. Cualquiera en la misma LAN, el proveedor de internet y el punto de acceso del café pueden leer todos los dominios que buscamos.
Hemos probado siete aplicaciones y configuraciones para DNS cifrado en Windows, desde el cliente DoH integrado en Windows 11 hasta los clientes de terceros que añaden filtrado, reglas por aplicación y cambio entre DoH, DoT y DoQ. Todos ellos previenen filtraciones de DNS en texto plano. Las diferencias están en el filtrado, la telemetría y cuánto control tenemos sobre qué aplicación habla con qué servidor de resolución.
Qué buscar en una aplicación de DNS cifrado para Windows
Una buena aplicación de DNS cifrado en Windows debería hacer más que tunelizar el puerto 53:
- Soporte para DoH (DNS over HTTPS) como mínimo, DoT (DNS over TLS) y DoQ (over QUIC) como bonus.
- Filtrado por perfil (anuncios, rastreadores, contenido adulto, phishing) con listas de permiso y bloqueo, para que el servidor de resolución actúe también como filtro de contenido.
- Registros reales de lo que se bloqueó, sin enviar nuestro historial de navegación a un intermediario.
- Enrutamiento por red o por aplicación, para que una VPN corporativa pueda forzar las consultas por su túnel mientras todo lo demás usa nuestro servidor de resolución.
- Soporte de split horizon o dominios locales, para que
.local,.internaly nombres de host de homelab sigan resolviéndose. - Un servicio silencioso y de bajo uso de memoria, porque un daemon en segundo plano que consume CPU es inaceptable.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial/mes | Calificación |
|---|---|---|---|---|---|
| NextDNS | Filtrado configurable con perfiles por red | Windows, macOS, Linux | 300k consultas/mes | Suscripción anual modesta | 4.8 / 5 en reseñas de usuarios |
| ControlD | DNS personalizado con reglas de enrutamiento por aplicación y geolocalización | Windows, macOS, Linux | Nivel gratuito completo | Suscripción anual modesta | 4.8 / 5 |
| AdGuard DNS | Servidor de resolución enfocado en listas de bloqueo | Windows, macOS, Linux | 300k consultas/mes | Suscripción anual modesta | 4.7 / 5 |
| Cloudflare WARP | Privacidad sin configuración con opción de túnel | Windows, macOS, Linux | Completamente gratuito | WARP+ modesto mensual | 4.5 / 5 |
| Simple DNSCrypt | Frontend de DNSCrypt / DoH gratuito | Windows | Completamente gratuito, código abierto | Gratuito | Comunidad, GitHub |
| YogaDNS | Reglas de DNS por aplicación | Windows | Prueba | Licencia de pago modesta | Utilidad de pago |
| DNSCrypt-Proxy | Servidor de resolución sin interfaz para usuarios avanzados | Windows, macOS, Linux | Completamente gratuito, código abierto | Gratuito | Proyecto GitHub |
El cliente DoH integrado de Windows 11 es la octava opción — no es una “aplicación” en el sentido de la tienda pero es la línea base sensata. La cubrimos al final.
Las aplicaciones
1. NextDNS
NextDNS es la opción si queremos la configuración de un servidor de resolución alojado más el control de un Pi-hole autohospedado. El panel de control expone grupos de filtros (anuncios, rastreadores, contenido adulto, malware, phishing, minería de criptomonedas, juego, citas) y todas las listas de bloqueo públicas populares. El análisis por perfil muestra qué dominios se consultaron y cuáles se bloquearon, y la configuración de retención de registros puede desactivarse completamente para equipos que no quieren un registro. El cliente Windows configura DoH en el sistema operativo y un switch por perfil para redes domésticas versus corporativas.
Dónde falla: el nivel gratuito tiene un límite de 300.000 consultas al mes, que la mayoría de escritorios individuales cumplirán pero un hogar no. El panel de control ha crecido lo suficiente como para parecer un SIEM pequeño.
Precios:
- Gratuito: 300.000 consultas por mes
- De pago: suscripción anual modesta para consultas ilimitadas
Plataformas: Windows, macOS, Linux, Android, iOS, routers
Descargar: NextDNS
Conclusión: la opción sensata para una máquina de usuario individual que quiere filtrado fuerte y análisis honesto.
2. ControlD
ControlD ofrece uno de los clientes de escritorio más limpios del sector y su diferenciador es el enrutamiento por aplicación. Podemos dirigir Chrome a un perfil, Steam a otro, y todo lo demás a un tercero. Desbloqueo geográfico, reglas personalizadas por dominio y una pila de filtros preconfigurados (anuncios, rastreadores, malware, telemetría IoT) son de primera categoría. La empresa es una rama derivada del equipo de VPN Windscribe, y la postura de auditoría refleja eso — sin registros de consultas, transparencia de disponibilidad, auditorías de terceros.
Dónde falla: el nivel gratuito es generoso pero las reglas detalladas están en el plan de pago. La aplicación de escritorio tarda un momento en abrirse en el primer inicio.
Precios:
- Gratuito: nivel gratuito completo con filtrado central
- De pago: suscripción anual modesta para reglas personalizadas y enrutamiento por aplicación
Plataformas: Windows, macOS, Linux, Android, iOS, routers
Descargar: ControlD
Conclusión: la opción para cualquiera que quiera que Chrome y la VPN corporativa hablen con servidores de resolución diferentes.
3. AdGuard DNS
AdGuard DNS es el servidor de resolución para alguien que quiere bloqueo de anuncios y rastreadores como predeterminado y no mucho más para configurar. Dos presets seguros para familias, puntos de conexión DoH por servidor y un cliente Windows que vincula cada interfaz de red al upstream cifrado. Las estadísticas se envían al panel de control de AdGuard solo si lo elegimos; el servidor de resolución “sin registros” omite completamente el análisis.
Dónde falla: la superficie de personalización es más fina que NextDNS o ControlD. Si ya ejecutamos AdGuard Home en un servidor, esto es redundante.
Precios:
- Gratuito: 300.000 consultas por mes
- De pago: suscripción anual modesta para consultas ilimitadas y feeds de filtros premium
Plataformas: Windows, macOS, Linux, Android, iOS
Descargar: AdGuard DNS
Conclusión: la opción para DNS cifrado que se configura y se olvida y bloquea anuncios de serie.
4. Cloudflare WARP
Cloudflare WARP es la opción gratuita que no requiere pensamiento. Instala el cliente, inicia sesión con un correo electrónico, y todas las consultas de DNS en la máquina pasan por un túnel cifrado al servidor de resolución 1.1.1.1 de Cloudflare. El nivel premium WARP+ actualiza el transporte al túnel Argo para una auténtica mejora de latencia en regiones de red deficiente, y WARP Zero Trust añade políticas a nivel de equipo para uso familiar o de pequeña empresa. También actúa como una VPN ligera, aunque una VPN real sigue siendo una VPN mejor.
Dónde falla: el filtrado se limita a las listas de bloqueo de 1.1.1.1 for Families de Cloudflare. Todo sobre la aplicación asume una cuenta de Cloudflare.
Precios:
- Gratuito: DNS cifrado ilimitado y túnel ligero
- De pago: suscripción mensual WARP+ modesta para el nivel Argo
Plataformas: Windows, macOS, Linux, Android, iOS
Descargar: Cloudflare WARP
Conclusión: el DNS cifrado gratuito con el menor costo de configuración, y la opción más segura si no podemos comprometernos con un servidor de resolución de pago.
5. Simple DNSCrypt
Simple DNSCrypt es el frontend nativo de Windows de código abierto para DNSCrypt Proxy. Viene con una lista seleccionada de servidores de resolución públicos que soportan DNSCrypt v2, DoH y DoT, y los conecta al servidor de resolución de Windows a través de loopback. Como todo se ejecuta localmente, no hay cuenta en la nube y no hay telemetría.
Dónde falla: la interfaz es funcional, no pulida. El enrutamiento por aplicación no forma parte de esto. Cualquiera que quiera filtrado tiene que elegir un servidor de resolución cuyo upstream ya filtre.
Precios:
- Gratuito: completamente gratuito, código abierto
- De pago: sin nivel de pago
Plataformas: Windows
Descargar: Simple DNSCrypt
Conclusión: la opción para cualquiera que quiera DNS cifrado sin una cuenta alojada, y no le importa elegir su propio servidor de resolución.
6. YogaDNS
YogaDNS es una utilidad Windows de pago que resuelve el problema del DNS por aplicación más minuciosamente que ControlD. Las reglas pueden coincidir con el nombre del proceso, rango de IP o consulta DNS, y enrutar cada coincidencia a un upstream diferente sobre DoH, DoT, DNSCrypt o UDP simple para dominios locales. Para cualquiera que ejecute una mezcla de servicios homelab, una VPN corporativa y un navegador personal en la misma máquina, YogaDNS es la herramienta que los mantiene fuera de las tablas DNS de cada uno.
Dónde falla: la interfaz muestra su herencia como utilidad de Windows. Es una utilidad de pago en lugar de un servicio alojado, por lo que el filtrado depende de a qué upstream apuntemos las reglas.
Precios:
- Gratuito: prueba
- De pago: licencia de pago modesta para la edición Pro
Plataformas: Windows
Descargar: YogaDNS
Conclusión: la alternativa cuando el modelo de “un servidor de resolución para todo” no encaja.
7. DNSCrypt-Proxy
DNSCrypt-Proxy es el servidor de resolución de línea de comandos que Simple DNSCrypt envuelve en una interfaz, y ejecutarlo directamente es una opción razonable para cualquiera cómodo en un archivo de configuración. Soporta DoH, DoT, DNSCrypt v2, Oblivious DoH y relé DNS anonimizado. En Windows se ejecuta como un servicio, escucha en loopback, y toma una configuración similar a nsswitch para enrutar reglas a upstreams. Para cualquiera que construya una configuración sin interfaz o que escriba scripts del servidor de resolución para reproducibilidad, es el primitivo a usar.
Dónde falla: sin interfaz. La configuración es un archivo TOML. Los errores pequeños en la configuración resultan en momentos sin DNS durante una tarde ocupada.
Precios:
- Gratuito: completamente gratuito, código abierto
- De pago: sin nivel de pago
Plataformas: Windows, macOS, Linux, BSD
Descargar: Lanzamientos de DNSCrypt-Proxy
Conclusión: la opción para escribir scripts de toda la pila de DNS cifrado bajo control de versiones.
8. Windows 11 DNS over HTTPS
Windows 11 incluye un cliente DoH en Configuración → Red e Internet → Ethernet o Wi-Fi → Asignación del servidor DNS. Establece el DNS en 9.9.9.9 (Quad9), 1.1.1.1 (Cloudflare), 8.8.8.8 (Google), 76.76.2.0 (ControlD), o 94.140.14.14 (AdGuard) y cambia el cifrado de DNS de Desactivado a “Solo cifrado (DNS over HTTPS)”. El servidor de resolución del sistema se encarga del resto, no se requiere cliente de terceros. Esta es la configuración que el artículo de XDA señaló y es la línea base correcta.
Dónde falla: el selector solo reconoce una pequeña lista de servidores de resolución conocidos. Los puntos de conexión DoH personalizados para un perfil de NextDNS o un servidor de resolución privado aún necesitan un cliente de terceros. Sin filtrado, análisis o reglas por aplicación.
Precios: incluido con Windows 11
Plataformas: Windows 11 (Windows 10 tiene un cliente DoH de calidad preliminar detrás de un indicador)
Descargar: Guía de DoH de Microsoft
Conclusión: la mejora gratuita de cinco minutos que todos los ordenadores Windows 11 deberían tener, independientemente de si añadimos un cliente de terceros encima.
Cómo elegir la aplicación de DNS cifrado correcta en Windows
- Si queremos la configuración más rápida sin cuenta: activa Windows 11 DoH y apúntalo a Cloudflare, Quad9 o ControlD.
- Si queremos filtrado de contenido fuerte y análisis honesto: NextDNS es la opción.
- Si ejecutamos Chrome, Steam y una VPN corporativa en la misma máquina y queremos que estén en servidores de resolución diferentes: ControlD o YogaDNS.
- Si el bloqueo de anuncios es el punto central: AdGuard DNS.
- Si queremos un túnel gratuito y un servidor de resolución en uno: Cloudflare WARP.
- Si queremos cero cuentas en la nube: Simple DNSCrypt o DNSCrypt-Proxy con un servidor de resolución DoH público.
Para la mayoría de personas, la pila sensata es Windows 11 DoH apuntado a Cloudflare o Quad9 como línea base, más NextDNS o ControlD como capa de filtrado para la red doméstica. De esa forma un cambio de Wi-Fi a una red de hotel sigue obteniendo consultas cifradas, y el perfil de filtrado sigue la cuenta.
Preguntas frecuentes
¿Es suficiente Windows 11 DoH por sí solo? Para DNS cifrado sin filtrado, sí. Oculta las consultas de la LAN y del proveedor de internet. Si queremos bloqueo de anuncios o rastreadores, o reglas por aplicación, aún queremos un servidor de resolución o cliente de terceros encima.
¿Qué servidor de resolución de DNS cifrado es el más rápido en Windows? Cloudflare y Google caben dentro de unos pocos milisegundos entre sí en la mayoría de conexiones domésticas en EE.UU. y Europa. Las redes anycast de NextDNS y ControlD son competitivas. La respuesta correcta es hacer un benchmark contra nuestra propia red, porque el peering del proveedor de internet importa más que una clasificación.
¿Reemplaza el DNS cifrado a una VPN? No. DNS cifrado oculta el dominio que buscamos pero no la IP a la que nos conectamos. Una VPN oculta también la IP de destino. Para navegación diaria en una red doméstica, DNS cifrado cubre la filtración más grande. Para Wi-Fi público, también queremos una VPN.
¿Puedo ejecutar DNS cifrado con un Pi-hole doméstico o AdGuard Home? Sí. Apunta el upstream del Pi-hole a un servidor de resolución DoH o DoT, y deja que Windows use el Pi-hole como su servidor DNS regular en la LAN. Algunas configuraciones ejecutan un cliente DoH ligero en el escritorio para días en cafés y el Pi-hole para casa.
¿Cuál es la diferencia entre DoH, DoT y DoQ? DoH tuneliza DNS sobre HTTPS en el puerto 443, DoT tuneliza DNS sobre TLS en el puerto 853, y DoQ tuneliza sobre QUIC. Los tres cifran la consulta e impiden snooping de LAN o proveedor de internet. DoH es el mejor soportado en Windows porque comparte el puerto 443 con tráfico HTTPS normal.